Gündüz & Yücel Avukatlık Ortaklığı olarak KVKK Uyumluluk Süreçlerinde müvekkillerimize geniş kapsamlı ve uzman hukuki hizmetler sunuyoruz. Deneyimli avukat kadromuz, çeşitli hukuki alanlarda uzmanlaşmış olup, her türlü hukuki ihtiyacınızı karşılamak için sizlere hizmet veriyoruz.
Kişisel Veri ve KVKK Nedir?
KVKK; Açılımı ‘’Kişisel Verilerin Korunması Kanunu’’ olan kanun gerekçesinde ve 1. Maddede açıkça belirtildiği üzere amacı; ‘’Kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir. Nitekim kanunun amacı, kişisel verilerin işlenmesinin disiplin altına alınması ve Anayasada öngörülen başta özel hayatın gizliliği olmak üzere temel hak ve özgürlüklerin korunmasıdır.’’[1]
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü veriyi ifade etmektedir (1) Kişisel verilerin Korunması Kanunu’nca da düzenlendiği üzere; bir verinin kişisel veri niteliğine haiz olabilmesi için sahip olması gereken 4 temel etken mevcuttur; bunlar kimliği belirli olan yada belirlenebilir olan, gerçek kişi, bu kişiyle bağlantılı olan her türlü bilgi ve içeriktir.
Kişinin kimliğinin belirli yada belirlenebilir oluşu; kişiyi toplumdaki diğer fertlerden ayıran yada ayırabilecek durumda olunan bilgilere işaret eder. Kimliğin belirlenebilir oluşu sadece ad soyada erişebilme suretiyle de gerçekleşmez; zira belirli kriterler bir araya getirilerek ad soyad bilgisi verilmeden de kişinin kimliğine ulaşılabileceği açıktır. Kişinin kimliğinin dolaylı tespitine yarayan bu veriler de kimliğin ‘’belirlenebilir’’ oluşu niteliğini taşıdığı için kişisel veri kapsamına dahil olacaktır. Kişisel Verilerin Korunamsı Kanunu’nda da kimliğin belirli değil belirlenebilir oluşu unsuru getirilmesinin de yegane amacı budur; zira kişinin adres, ad soyad gibi temel bilgileri olmadan da kişinin sosyo ekonomik durum, alışveriş tercihleri, ilgi alanlarına kolaylıkla ulaşılabilecek ve kişinin belirli kategorilerde hedef ve tercihleri kategorize edilebilecektir. Kimliğin belirlenebilir olması unsurunca nitekim tartışma yaratan hususlar güvenlik kameraları, dinamik IP adreslerinde oldukça yoğun şekilde yaşanmaktadır. Bilhassa güvenlik kameralarında kanunda özellikle belirlenen ‘’belirlenebilir’’ olması hususunda kişisel veri ihlali yaşandığı tartışmaları sık sık meydana gelmektedir. Sorumluların bu hususta savunması ise güvenlik kameraları ile alakalı hususlarda kimliğin belirli hale gelemsi durumunun sadece belirli ve gerekli durumlarda gerçekleştiğini bu durumlar dışında bir belirleme gerçekleşmediği şeklindedir; ancak oldukça açıktır ki gerekli olduğu takdirde kimliğin belirlenebilmesi için güvenlik kamerası kaydı alınması da aslında belirlenebilir olma hususunun gerçekleştiğini kanıtlamakta ve kişisel verilerin bu şekide işlendiğini göstermektedir.
Gerçek kişiye ilişkin verilerin söz konusu oluşu da nitekim kanunun tüzel kişilerin verilerin kişisel veri kategorisine dahil edilmediğini kanıtlar niteliktedir. ‘’İlişkin’’ olması unsuru da verinin direkt olarak gerçek kişiyle bağlantılı ve ona dair olmasının gerekliliğini belirtir. Nitekim bu bağlantının kimi zaman doğrudan ve açıkça gerçek kişiyle olması mümkün iken kimi zaman ise bir nesne aracılığıyla dolaylı bağlantı da mevcut olabilecektir. Bu şekilde verinin kişiye ‘’ilişkin’’ olduğunu söyleyebilmek ,için karşılaması gereken 3 şart mevcuttur; bunlar içerik, amaç ve sonuçtur. Bir bilgi ile kişinin bağlantılı olduğunun kabulü için bu unsurlardan en az birinin mevcudiyeti gereklidir.
‘’İçerik unsuru, “ilişkin” ifadesinin en yaygın ve açık anlamını ifade etmektedir. Bu unsur, bilginin bir kişi hakkında olması halinde mevcuttur ve veri sorumlusu veya üçüncü kişilerin amacına bağlı değildir.
Amaç unsuru, bilginin, bir kişinin durumu veya davranışlarını değerlendirmek, belirli bir şekilde ele almak veya etkilemek amaçlarıyla kullanıldığı veya kullanılma ihtimalinin olduğu hallerde mevcut olacaktır.
Sonuç unsurunun varlığı halinde, içerik ve amaç unsurları somut olayda mevcut olmasa dahi bilginin bir kişiye “ilişkin” olduğunun kabulü mümkün olabilir. Buna göre, bilginin kullanımı belirli bir kişinin hakları ve menfaatlerini etkileyecekse sonuç unsuru mevcuttur. Belirtmek gerekir ki sonucun etki derecesi önem arz etmemektedir. Zira veri işleme sonucu kişinin diğer bireylerden farklı bir muameleye maruz kalacak olması sonuç unsurunun varlığı için yeterlidir.’’ [2]

KVKK Kanunsal Maddeleri ve Tarihsel Gelişim Süreci
Kişisel Verilerin Korunması Hakkında 6698 sayılı Kanun ve maddeleri önem arz etmekte olsa da; KVKK ve ilişkili olduğu pek çok kanun maddesi mevcuttur. Nitekim TCK 136. Maddesinde kişisel verilerin yayılmasının cezai karşılığı düzenlenmiştir.
Uluslararası Hukuk’ta KVKK’ya duyulan ihtiyaç sonucu ilk düzenlemelere 3 Eylül 1953’te İnsan Hakları ve Özgürlüklerinin Korunmasına İlişkin Avrupa Sözleşmesi’nde yer verilmiştir. Bu düzenlemenin yetersizliğinden sonra 23 Eylül 1980 ve 28 Ocak 1981’de OECD’nin ‘’Özel Yaşamın Korunması ve Kişisel Verilerin Sınırötesi Akışına İlişkin Rehber İlkeleri’’nce ve 108 No’lu Kişisel Verilerin Otomatik İşleme Tabi Tutulaması Karşısında Bireylerin Korunması Sözleşmesi’nde kişisel verilerin korunmasına yönelik diğer gelişmeler görülmektedir. 14 Aralık 1990 yılında da BM’nin yayınlamış olduğu rehber ilkelerle KVK düzenlemeleri karşımıza çıkmaktadır. 25 Ekim 1998 Yılındaki 95/46/EC Sayılı Kişisel Verilerin İşlenmesi ve Serbest Dolaşımı Bakımından Bireylerin Korunmasına İlişkin Avrupa Parlamentosu ve Avrupa Konseyi Direktifi gelişmiştir. 8 Kasım 2001 yılında son olarak imzalanan 181 No’lu Protokol’ce Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında bireylerine Korunması Sözleşmesi’ne Ek Denetleyici Makamlar ve Sınıraşan Veri Akışı’na İlişkin yer verilmiştir. Bu düzenlemelerin ardından 2016 yılında nihayet Avrupa Birliği Genel Veri Koruma Tüzüğü ( GDPR) yayınlanmış ve kişisel verilere ilişkin içtihatlara genel bir çerçeve çizilmiştir.
Türkiye’de ise Uluslararası alandan çok daha sonra; kişisel verilere ilişkin ilk düzenlemelere 12 Ekim 2004’te 5237 sayılı TCK’da rastlandığı görülmektedir. 12 Eylül 2010 yılında ise anayasal düzenlemeler başlamış; Kişisel Verilerin Korunması ile ilgili hüküm T.C. Anayasası’na dahil edilmiştir. Bunun ardından 17 Mart 2016 yılında 108 No’lu Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesi Türk Hukuku’nca tanınmıştır. Ve nihayet 7 nisan 2016 yılında düzenlemeler kanunlanmış; 6698 sayılı Kişisel Verilerin Korunması Kanunu 29677 sayılı Resmi Gazete’de yayımlanarak yürürlüğe girmiştir.
KVKK Uyum Süreci
Kişisel veri işleme sürecinde biri kişisel verisi işlenen gerçek kişi, diğeri kişisel verileri işleyen veri sorumlusu olmak üzere iki taraf mevcuttur. Kişisel verilerin işlenmesi belirli şartlara tabi tutulmaktadır ve bu şartların çerçevesi 6698 sayılı KVKK’da düzenlenmiştir. KVKK uyum sürecinin de nihai hedefi; kişisel verilerin 6698 sayılı Kanun’a göre işlenmesini sağlamaktır.
KVKK uyum sürecinin temelinde kişisel verileri işleyen veri sorumlusunun kişisel verileri işleme aşamasının kanunun öngördüğü uygunlukta ilerlemesi yatmaktadır. KVKK uyum sürecinin aşamalarının en kısa şekilde; kişisel verilerin tespiti, uyum dokümanlarının hazırlanması, VERBİS kaydının yapılması olarak sayılabilir. Veri işleme sistematiğinin önemi nitekim KVKK uyumluluğunun sağlanmamasının cezai yaptırımı ve idari yaptırımları olduğunu söylemek gerekmektedir. Kişisel verileri işleyen her türlü işlemin 6698 sayılı Kanun’a uygun şekilde bu uyum sürecini tamamlayarak işlenmesi gerekir.
VERBİS Nedir?
Tanım ve açılımı ‘’Veri Sorumluları Sicili’’ olan VERBİS; nitelik itibariyle veri sorumlularının kaydolarak veri işleme faaliyetlerini ve bu bilgileri beyan ettikleri kayıt sistemidir. VERBİS’e ilişkin usul ve esaslar da Veri Sorumluları Sicili Hakkında Yönetmelik’te belirtilmiştir. [3] VERBİS’e kurumlarca ve veri sorumlularınca elde edilen tüm bilgiler ve belgeler doğru şekilde girilmeli; işlenen bilgiler KVKK uyum sürecine uygun şekilde yönetilmelidir.
KVKK uyum süreci bağlamında her kurumun atadığı veri sorumlusunun sırayla yapması gereken işlemler mevcuttur. Öncelikle ilk olarak bir kişisel veri envanterinin çıkarılması ve Kurumun Veri Sorumlusu olarak VERBİS’e kaydettirilmesi ardından kurumun irtibat kişisinin belirlenerek VERBİS’e kaydettirilmesi gerekir. Sonrasında kurumda envanter ile belirlenen Kişisel Verilerin VERBİS’e bildirilmesi ve Aydınlatma Metni’nin hazırlanması gerekir. Nitekim Açık Rıza Beyanı, İlgili Kişi Başvuru formlarının; sonrasında da Cookie ve Çerez Politikası’nın hazırlanması gerekmektedir ve nitekim Kamera Kayıt Sistemleri Aydınlatma Metni de hazırlanmalıdır. Daha sonrasında veri güvenliği ve sızma testleri ile güvenlik kontrolleri sağlanarak; kurum içinde işlenen kişisel verilerin güvenliğinin sürekliliğinin sağlanması gerekmektedir. Yine önemle belirtilmelidir ki; 6698 sayılı kanunun yürürlüğe girmesinden öncesinde toplanmış olan veriler de KVKK uyum sürecine dahil edilerek Kanun’da öngörülen şekilde düzenlenmeli; kanun hükümlerine aykırılık teşkil eden veriler yok edilmeli yada anonimleştirilmelidir. [4]
Kişisel Veri Envanteri hazırlanması VERBİS kaydı zorunluluğu olan veri sorumluluları için yasal bir yükümlülüktür. [5] Kişisel Veri Envanteri, Aydınlatma Yükümlülüğü ve Açık Rıza Metni’nin doğru ve nitelikli bilgiler ışığında düzenlenmelidir.

Kişisel Verileri Koruma Kurulunun Veri Sorumluları Sicili VERBİS’ kayıt zorunluluğu bulunmayanlar istisnai şekilde şu şekilde sayılabilir;’’ noterler, siyasi partiler, avukatlar, arabulucular, gümrük müşavirleri, herhangi bir veri kayıt sistemine dahil olmakla birlikte, otomatik olmayan koşullar ile veri işleyenler, Vakıf, sendika ve derneklerden yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı ve sadece kendi çalışanlarına, üyelerine, mensuplarına ve bağışçılarına yönelik kişisel veri işleyenler, Serbest muhasebeci mali müşavirler ve Yeminli mali müşavirler, Yıllık çalışan sayısı 50’den ve yıllık mali bilanço toplamı 25 milyon TL’den az olan, ana faaliyet konusu özel kişisel veri işleme olmayan veri sorumluları.’’ Nitekim belirtilmelidir ki; VERBİS kayıt yükümlülüğü bulunmamakla nitelendirilen bu istisnaların belirtilen sınırları aşan çalışan sayısı yada yıllık bilanço toplamına erişmesi sonucu VERBİS kayıt yükümlülüğü doğacaktır. Yönetmelikte açıkça düzenlendiği üzere; veri sorumlularının kişisel veri işlemeye başlamadan önce VERBİS’e kayıt yükümlülüğü mevcut olup; yükümlülük altında olmayıp bu kriterlerin aşılmasıyla sonradan kayıt yükümlüsü haline gelmesiyle yükümlülük altına girdikleri tarihten itibaren otuz (30) gün içerisinde VERBİS’e kayıt olmaları gerektiği yönetmeliğin 8/2 hükmünce düzenlenmiştir.
KVKK Aydınlatma Metninin içermesi gerekenler ve kapsamı KVKK 10. Maddesinde sayılmıştır. Bu maddede aydınlat yükümlülüğünün asgari şartları belirlenmekle birlikte bu aydınlatma yükümlülüğü yazılı, sözlü yada alternatif şekilde yerine getirilebilecektir. Aydınlatma Yükümlülüğü kapsamında belirtilmesi gerekenler;
- Veri sorumlusunun kimliği varsa yetkilendirdiği kişinin kimliği,
- İşlenen kişisel verinin hangi amaç ya da amaçlarla işleneceği,
- İşlenen verinin aktarılacağı kişiler,
- Aktarılacak kişilere hangi amaç ya da amaçlarla aktarılacağı,
- İşlenen kişisel verilerin toplanma yöntemi,
- İşlenen kişisel verilerin işlenmesindeki hukuki sebebi veya sebepleri,
- KVKK 11. Maddede belirtilen ilgili kişinin hakları olarak sayılabilecektir. [6]
KVKK İhlal Durumları
KVKK çerçevesinde düzenlenmiş Kişisel verilerin Korunması’na ilişkin düzenlemelere aykırı hareket edilmesi sonucu çeşitli idari ve cezai yaptırımlar öngörülmüştür. KVKK 17. Maddesinde; kişisel verilerin ihlali halinde 5237 sayılı TCK’nın 135-140. Maddelerinin uygulanacağı düzenlenmiştir. Nitekim KVKK madde 18’de de kişisel veri ihlali halinde uygulanacak idari para cezaları düzenlenmiştir. KVKK idari para cezaları yıllara göre değişiklik arz etmekle beraber kanunun 10., 12., 15. Ve 16. Maddelerinde düzenlenmektedir.
KVKK 17. Maddesi ise KVKK ihlallerinin cezai yaptırımlarına işaret etmektedir. Nitekim ilk olarak TCK 135 Kişisel Verilerin Kaydedilmesi Suçu ortaya çıkmaktadır; bu maddeye göre kişisel verilerin hukuka aykırı olarak kaydedilmesi sonucu kişiye bir yıldan üç yıla kadar hapis cezası verilir. Kişisel verinin, kişilerin siyasi, felsefi veya dini görüşlerine, ırki kökenlerine; hukuka aykırı olarak ahlaki eğilimlerine, cinsel yaşamlarına, sağlık durumlarına veya sendikal bağlantılarına ilişkin olması durumunda birinci fıkra uyarınca verilecek ceza yarı oranında artırılır.
- madede de Kişisel Verileri hukuka aykırı olarak verme veya ele geçirme düzenlenmiş olup; Kişisel verileri, hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişinin, iki yıldan dört yıla kadar hapis cezası ile cezalandırılacağı düzenlenmiştir. 137. Maddede de bu suçun nitelikli halleri düzenlenmiş olup suçun kamu görevlisi tarafından ve görevinin verdiği yetki kötüye kullanılmak suretiyle, belli bir meslek ve sanatın sağladığı kolaylıktan yararlanmak suretiyle işlenmesi halinde, verilecek cezanın yarı oranında artırılacağı düzenlenmiştir. Verileri Yoketmeme’nin cezası ise TCK 138’de düzenlenmiştir ve düzenlemeye göre kanunların belirlediği sürelerin geçmiş olmasına karşın verileri sistem içinde yok etmekle yükümlü olanlara görevlerini yerine getirmediklerinde bir yıldan iki yıla kadar hapis cezası verilir.
Görüldüğü üzere gelişmeleri nitekim yakın tarihli olan ve her geçen gün büyüyen KVKK uyum süreci; çağımızın en önemli hukuki düzenlemelerinden biridir; zira her geçen gün globalleşen ve gelişen dünyayla kişisel verilerin önemi günden güne artmaktadır. Özellikle internet çağında yaşamanın getirileriyle birlikte kişisel verilerin hemen her yere karşımıza çıkması ve kötü niyetli kişilerce işlenmesi tehdidi de giderek büyümektedir. Bu sebeple hayatın akışında verilerimizi paylaşmamız gereken kurumlarımızca verilerimizin güvenli ve KVKK’ya uygun şekilde işlendiğine emin olmak gerekir. Nitekim gerek uluslararası düzenlemelerin gerek ulusal düzenlemelerin temelinde de bu veri güvenliği arayışı ve güven ihtiyacı yatar.
Nitekim özellikle ABD’deki 2016 seçimlerinde ortaya çıkan Facebook-Cambridge Analytica Skandalı da günümüzün kişisel verilerin ortaya çıkarabileceği skandalların en büyük örneği niteliğindedir. 2018 yılında Cambridge Analytica skandalı ile 50 milyon facebook kullanıcısına ait verinin usulsüz olarak kullanıldığı ortaya çıkmış; bu verilerin ABD seçimlerinin kaderini etkileyebilecek şekilde kişilerin verileriyle elde edilen yönelimlerine göre propagandalar karşılarına çıkarılarak sistemin usulsüzce siyaset için kullanıldığı ortaya konmuştur. İfşa olmuş olan bu skandal belki de kişisel verilerin alenen işlenmesinin ne kadar güçlü bir şekilde kullanılabileceğini göstermiş; KVKK uyum sürecinin önemini ve kişisel verilerinin korunumunun önemini bir kez daha kanıtlamıştır.
Kaynakça
[1] https://www.kvkk.gov.tr/Icerik/4185/6698-Sayili-Kisisel-Verilerin-Korunmasi-Kanununun-Amaci-ve Kapsami#:~:text=Maddenin%20gerekçesinde%20de%20belirtildiği%20üzere,temel%20hak%20ve%20özgürlüklerin%20korunmasıdır.
[2] https://www.kisiselverilerinkorunmasi.org/kisisel-veri-nedir-ne-demektir/
[3] https://www.kvkk.gov.tr/Icerik/2043/Veri-Sorumlulari-Sicili-Nedir#:~:text=Veri%20Sorumluları%20Sicili%20(VERBİS)%2C,Veri%20Sorumluları%20Siciline%20kaydolmaları%20zorunludur.
[4] https://nitelikliveri.com/diger-konular/kvkk-uyum-surecinde-yapilacak-islemler/
[5] https://www.kvkkasistan.com/Kisisel-Verilerin-Korunmasi-Kanunu-(KVKK)-Uyum-Sureci-Planlama
[6] https://www.kvkverbis.com/soru-cevap/kvkk-aydinlatma-metni-ornegi/
